O Anti-DDoS Proxy protege seu site roteando o tráfego para nós do Anti-DDoS para limpeza. Ele filtra o tráfego de ataque malicioso e encaminha o tráfego legítimo para o servidor de origem. Este tópico orienta você sobre como adicionar rapidamente seu site ao Anti-DDoS Proxy e concluir as configurações essenciais.
Escopo de aplicação
Instância do Anti-DDoS Proxy: Adquira uma instância do Anti-DDoS Proxy com base nas necessidades do seu negócio. Para mais informações, consulte Adquirir uma instância do Anti-DDoS Proxy.
Registro ICP: Se utilizar uma instância do Anti-DDoS Proxy implantada na China Continental, certifique-se de que seu domínio concluiu o registro ICP.
Etapa 1: Adicionar seu serviço de site
Para proteger seu site com o Anti-DDoS Proxy, adicione primeiro o nome de domínio do site e configure uma regra de encaminhamento de tráfego no console do Anti-DDoS Proxy.
Faça login na página Website Config no console do Anti-DDoS Proxy.
-
Na barra de navegação superior, selecione a região da sua instância.
Anti-DDoS Proxy (Chinese Mainland): Escolha a região Chinese Mainland.
Anti-DDoS Proxy (Outside Chinese Mainland): Escolha a região Outside Chinese Mainland.
-
Na página Website Config, clique em Add Website.
NotaTambém é possível clicar em Batch Import na parte inferior da página para importar várias configurações de site simultaneamente. As configurações devem estar em um arquivo XML. Para mais informações sobre o formato do arquivo, consulte Outras operações.
-
Insira as informações de Website Config e clique em Next.
Configuração básica
-
Function Plan: Selecione o plano de funções da instância do Anti-DDoS Proxy a ser associada. Opções: Standard e Enhanced.
NotaPasse o mouse sobre o ícone
após Function Plan para visualizar as diferenças de recursos entre os planos Standard e Enhanced. Para mais informações, consulte diferenças entre os planos de funções Standard e Enhanced. -
Instance: Selecione a instância do Anti-DDoS Proxy a ser associada.
ImportanteUm nome de domínio pode ser associado a, no máximo, oito instâncias do Anti-DDoS Proxy. As instâncias devem usar o mesmo Function Plan.
-
Websites: Insira o nome de domínio do site a ser protegido. É possível inserir um nome de domínio de correspondência exata, como
www.example.com, ou um nome de domínio curinga, como*.example.com.NotaSe existirem configurações tanto para um nome de domínio curinga (por exemplo,
*.aliyundoc.com) quanto para um nome de domínio de correspondência exata (por exemplo,www.aliyundoc.com), o Anti-DDoS Proxy prioriza as regras de encaminhamento e as políticas de mitigação do domínio de correspondência exata (www.aliyundoc.com).Caso insira um domínio raiz, apenas ele será protegido. Domínios de segundo nível e outros subdomínios não serão protegidos. Para proteger um domínio de segundo nível, insira-o diretamente ou use um nome de domínio curinga.
É permitido inserir apenas um nome de domínio, não um endereço IP.
-
Protocol Type: Selecione os protocolos suportados pelo site.
-
HTTP / HTTPS: Protocolos básicos para serviços web.
NotaPara informações sobre configurações HTTPS, consulte a descrição na aba HTTPS configuration.
WebSocket / WebSockets: Protocolos de comunicação em tempo real. Ao selecionar um desses protocolos, HTTP ou HTTPS será selecionado automaticamente.
-
-
Server Address: Defina o endereço do servidor backend (servidor de origem) usado pelo Anti-DDoS Proxy durante uma origin fetch.
-
Origin IP Address: Insira os endereços IP públicos do servidor de origem. É possível inserir vários endereços IP separados por vírgulas. Exemplos:
Servidor de origem na Alibaba Cloud: Insira o endereço IP público da instância ECS de origem. Se houver uma instância SLB implantada antes da instância ECS, insira o endereço IP público da instância SLB.
Servidor de origem em data center não gerenciado pela Alibaba Cloud ou em outra plataforma de nuvem: Execute o comando
ping <domain name>para consultar o endereço IP público resolvido pelo nome de domínio. Em seguida, insira esse endereço IP público.
-
Origin Domain Name:
-
Cenários: Esta opção é adequada quando outro serviço de proxy está configurado entre o servidor de origem e o Anti-DDoS Proxy. Exemplos:
Se o WAF for usado como proxy anterior, insira o CNAME da instância WAF. Para mais informações, consulte Melhorar a proteção do site implantando Anti-DDoS Proxy e WAF juntos.
Se definir Origin Domain Name como o endpoint público padrão de um bucket OSS, anexe um nome de domínio personalizado ao bucket. Para mais informações, consulte Anexar um nome de domínio personalizado.
Limites: Configure no máximo 10 nomes de domínio de origem. Separe-os com quebras de linha.
-
-
-
Server Port: Defina a porta que o servidor de origem usa para escutar os serviços do site.
HTTP/WebSocket: A porta padrão é 80.
HTTPS/WebSockets: A porta padrão é 443.
-
Custom Server Port:
Múltiplas portas: Especifique várias portas separadas por vírgulas. O número total de portas personalizadas para todos os serviços de site protegidos pela instância do Anti-DDoS Proxy não pode exceder 10, incluindo portas personalizadas para diferentes protocolos.
Intervalo de portas (HTTP/HTTPS): 80 a 65535
Configuração HTTPS
Se selecionar HTTPS para autenticação criptografada, conclua as seguintes configurações.
Configurar um certificado: Para ativar o HTTPS, configure um certificado SSL correspondente ao nome de domínio do site.
-
Configure as TLS Security Settings:
NotaPara mais informações, consulte Personalizar a política de segurança TLS para um certificado HTTPS de um servidor.
-
TLS Versions for SSL Certificate: Selecione as versões TLS suportadas pelo certificado HTTPS padrão internacional.
TLS 1.0 and later. This setting provides the best compatibility but low security.: Suporta TLS 1.0, TLS 1.1 e TLS 1.2.
TLS 1.1 and later. This setting provides good compatibility and medium security.: Suporta TLS 1.1 e TLS 1.2.
TLS 1.2 and later. This setting provides good compatibility and high security level.: Suporta TLS 1.2.
Enable TLS 1.3 Support: Suporta TLS 1.3.
Cipher Suites for SSL Certificate: Selecione um conjunto de cifras suportado para o certificado HTTPS padrão internacional ou escolha um conjunto personalizado. Passe o ponteiro sobre o ícone
de uma opção de conjunto de cifras para visualizar os conjuntos incluídos.
-
-
Mutual Authentication:
Issued by Alibaba Cloud: Selecione um certificado CA padrão na lista suspensa A default CA certificate is required.. Este certificado é emitido pelo Certificate Management Service (Original SSL Certificate) da Alibaba Cloud.
-
Not Issued by Alibaba Cloud:
Primeiro, faça upload do certificado CA autoassinado para o Certificate Management Service (Original SSL Certificate). Para instruções detalhadas, consulte Upload Certificate Repository.
-
Na lista suspensa A default CA certificate is required., selecione o certificado CA autoassinado enviado.
-
Enable OCSP Stapling: OCSP significa Online Certificate Status Protocol. Ele consulta a autoridade certificadora (CA) emissora do certificado do servidor para verificar se houve revogação. Durante um handshake TLS com o servidor, o cliente deve obter tanto o certificado quanto sua resposta OCSP correspondente.
ImportanteAs respostas OCSP são assinadas digitalmente pela CA e não podem ser falsificadas. Ativar este recurso não introduz riscos adicionais de segurança.
Disabled (Default): O cliente envia uma consulta OCSP à CA durante o handshake TLS para verificar se o certificado foi revogado. Esse processo bloqueia a conexão e pode causar atrasos no carregamento da página se a rede estiver ruim.
Enabled: O Anti-DDoS Proxy executa a consulta OCSP e armazena o resultado em cache por 3.600 segundos. Quando um cliente inicia uma solicitação de handshake TLS para o servidor, o Anti-DDoS Proxy envia a resposta OCSP em cache junto com a cadeia de certificados para o cliente. Isso evita o bloqueio causado por consultas no lado do cliente e melhora o desempenho HTTPS.
-
SM Certificate: Apenas instâncias do Anti-DDoS Proxy (Chinese Mainland) suportam upload de certificados HTTPS baseados em SM. Somente o algoritmo SM2 é suportado.
-
Allow Access Only from SM Certificate-based Clients: Desativado por padrão. Opções:
-
On: Aceita apenas clientes com certificado SM.
NotaQuando ativado, as configurações de conjuntos TLS, autenticação mútua e OCSP stapling para certificados HTTPS padrão internacional não entram em vigor.
Off: Aceita clientes com certificado SM ou padrão internacional.
-
SM Certificate: Selecione um certificado SM na lista. Faça upload do certificado no Certificate Management Service primeiro.
-
SM Cipher Suites for HTTPS Support: Os seguintes conjuntos de cifras estão ativados por padrão (não configuráveis):
ECC-SM2-SM4-CBC-SM3
ECC-SM2-SM4-GCM-SM3
ECDHE-SM2-SM4-CBC-SM3
ECDHE-SM2-SM4-GCM-SM3
-
Enable HTTPS Redirection: Adequado para sites que suportam HTTP e HTTPS. Após ativar esta configuração, todas as solicitações HTTP são redirecionadas forçosamente para HTTPS na porta 443 por padrão.
ImportanteEsta configuração só pode ser ativada se ambos os protocolos HTTP e HTTPS forem selecionados e o protocolo WebSocket não for selecionado.
Se acessar um site por uma porta HTTP não padrão (diferente de 80) e ativar o redirecionamento forçado para HTTPS, as solicitações de acesso serão redirecionadas para a porta HTTPS 443 por padrão.
-
HTTP/2 Listener: Se esta chave estiver ativada, clientes que usam HTTP/2 podem acessar o Anti-DDoS Proxy. No entanto, o Anti-DDoS Proxy ainda usa HTTP/1.1 para origin fetch. As especificações do recurso HTTP/2 são:
-
Especificações básicas:
Tempo limite ocioso após fechamento de conexão (http2_idle_timeout): 120 s
Número máximo de solicitações por conexão (http2_max_requests): 1.000
Número máximo de streams simultâneos por conexão (http2_max_concurrent_streams): 4
Tamanho máximo de toda a lista de cabeçalhos de solicitação após descompressão HPACK (http2_max_header_size): 256 K
Tamanho máximo de um campo de cabeçalho de solicitação comprimido com HPACK (http2_max_field_size): 64 K
Especificações configuráveis: Defina o Upper Limit for HTTP/2 Streams, que corresponde ao número máximo de streams simultâneos permitidos entre o cliente e o Anti-DDoS Proxy.
-
Set Forward Connection Timeout: Período de tempo limite ocioso para uma conexão TCP persistente estabelecida entre um cliente e o Anti-DDoS Proxy. Representa o tempo máximo de espera entre duas solicitações do cliente.
NotaSe nenhuma nova solicitação for recebida dentro do período especificado, o Anti-DDoS Proxy fecha a conexão para liberar recursos.
-
Insira as Forwarding Settings e clique em Next.
Configurações de Back-to-Origin
-
Back-to-origin Scheduling Algorithm: Se configurar múltiplos Origin IP Addresses ou Origin Domain Names, altere o algoritmo de balanceamento de carga ou defina pesos para diferentes servidores para determinar como o tráfego é distribuído entre os servidores de origem.
Método
Cenários
Descrição
Round-robin (Padrão)
Cenários com múltiplos servidores de origem que exigem alto desempenho de balanceamento de carga.
Todas as solicitações são distribuídas para todos os endereços de servidor alternadamente. Por padrão, todos os endereços têm o mesmo peso. É possível alterar os pesos dos servidores. Um peso maior indica maior probabilidade de receber solicitações.
IP hash
Cenários que requerem consistência de sessão. Em casos extremos, pode ocorrer desequilíbrio de carga.
Solicitações do mesmo endereço IP de cliente são sempre direcionadas ao mesmo servidor de origem para garantir a consistência da sessão. É possível definir pesos para servidores ao usar o algoritmo IP hash. Isso permite distribuir o tráfego com base na capacidade de processamento do servidor e priorizar servidores com melhor desempenho.
Least time
Serviços altamente sensíveis à velocidade de acesso e latência de resposta, como jogos e transações online.
A capacidade inteligente de resolução DNS e o algoritmo de menor tempo para origin fetch garantem a menor latência em todo o link do POP ao servidor de origem.
-
Retry Back-to-origin Requests: Número de sondagens de verificação de integridade para checar a disponibilidade do servidor de origem para encaminhamento de domínio. O valor padrão é 3. O mecanismo de tentativa funciona da seguinte forma:
O recurso de nova tentativa de back-to-origin é acionado apenas quando o tráfego do serviço acessa uma zona de borda. Quando a zona de borda detecta que o servidor de origem de um nome de domínio está indisponível, ela tenta novamente a origin fetch.
Se o servidor de origem continuar inacessível após o número máximo de tentativas, ele entra em um período de silêncio. Durante esse período, nenhum tráfego é encaminhado para o servidor de origem e nenhuma sondagem é enviada.
Após o término do período de silêncio, o recurso de nova tentativa de back-to-origin é acionado novamente com base no tráfego do serviço. Se a tentativa for bem-sucedida, o servidor de origem é reativado.
-
Traffic Marking:
-
Request Header Forwarding Configuration: O Anti-DDoS Proxy suporta encaminhamento de cabeçalho de solicitação. Adicione ou modifique cabeçalhos de solicitação HTTP ao encaminhar solicitações para o servidor de origem. Isso ajuda a identificar e marcar o tráfego que passa pelo Anti-DDoS Proxy.
Insert X-Client-IP to Get Originating IP Address: Transmite o endereço IP original do cliente.
Insert X-True-IP to Forward Client IP: Transmite o endereço IP que o cliente usou para estabelecer a conexão.
Insert Web-Server-Type to Get Service Type: Geralmente adicionado pelo primeiro proxy. Informa ao servidor backend qual servidor web frontend ou proxy lidou com a solicitação.
Insert WL-Proxy-Client-IP to Get Connection IP: Mesma função que X-Client-IP. Cabeçalho específico do Oracle WebLogic Server.
X-Forwarded-Proto (Listener Protocol): Protocolo usado entre o cliente e o primeiro proxy.
-
Marcas de tráfego
-
Marcas padrão
NotaJA3 Fingerprint, JA4 Fingerprint, Client TLS Fingerprint e HTTP/2 Fingerprint requerem assistência do gerente de contas para configuração.
Se o serviço usar campos personalizados em vez de marcas padrão, consulte Custom Header abaixo. Após a configuração, o servidor de origem analisará este campo nas solicitações encaminhadas pelo Anti-DDoS Proxy. Para exemplos de análise, consulte Obter o verdadeiro endereço IP de origem após configurar o Anti-DDoS Proxy.
Originating Port: Nome do campo de cabeçalho para a porta de origem do cliente no cabeçalho HTTP. Normalmente registrado no campo
X-Forwarded-ClientSrcPort.Originating IP Address: Nome do campo de cabeçalho para o endereço IP de origem do cliente no cabeçalho HTTP. Normalmente registrado no campo
X-Forwarded-For.JA3 Fingerprint: Nome do campo de cabeçalho HTTP que contém o hash MD5 da impressão digital JA3 do cliente. O campo padrão é
ssl_client_ja3_fingerprinting_md5.JA4 Fingerprint: Nome do campo de cabeçalho HTTP que contém o hash MD5 da impressão digital JA4 do cliente. O campo padrão é
ssl_client_ja4_fingerprinting_md5.Client TLS Fingerprint: Nome do campo de cabeçalho HTTP que contém o hash MD5 da impressão digital TLS do cliente. O campo padrão é
ssl_client_tls_fingerprinting_md5.HTTP/2 Fingerprint: Nome do campo de cabeçalho para o valor de hash MD5 gerado a partir da impressão digital HTTP/2.0 do cliente no cabeçalho HTTP. Normalmente registrado no campo
http2_client_fingerprint_md5.
-
Custom Header: Adicione um cabeçalho HTTP personalizado (incluindo nome e valor do campo) para marcar solicitações que passam pelo Anti-DDoS Proxy. Quando o Anti-DDoS Proxy encaminha o tráfego do site, ele adiciona o valor do campo configurado às solicitações enviadas ao servidor de origem. Isso ajuda o serviço backend a analisar e rastrear o tráfego.
-
Restrições de nomenclatura: Para evitar sobrescrever campos de cabeçalho de solicitação originais, não use os seguintes nomes de campos reservados ou comuns para seu cabeçalho personalizado:
-
Campos padrão do Anti-DDoS Proxy:
X-Forwarded-ClientSrcPort: Usado por padrão para obter a porta do cliente para acesso ao mecanismo Layer 7.X-Forwarded-ProxyPort: Usado por padrão para obter a porta de escuta para acesso ao mecanismo Layer 7.X-Forwarded-For: Usado por padrão para obter o endereço IP do cliente para acesso ao mecanismo Layer 7.ssl_client_ja3_fingerprinting_md5: Usado por padrão para recuperar o hash MD5 da impressão digital JA3 do cliente.ssl_client_ja4_fingerprinting_md5: Usado por padrão para recuperar o hash MD5 da impressão digital JA4 do cliente.ssl_client_tls_fingerprinting_md5: Usado por padrão para recuperar o hash MD5 da impressão digital TLS do cliente.http2_client_fingerprint_md5: Usado por padrão para obter o valor de hash MD5 da impressão digital HTTP/2.0 do cliente.
Campos HTTP padrão: Como host, user-agent, connection e upgrade.
Campos de proxy comuns: Como x-real-ip, x-true-ip, x-client-ip, web-server-type, wl-proxy-client-ip, eagleeye-rpcid, eagleeye-traceid, x-forwarded-cluster e x-forwarded-proto.
-
Limite de quantidade: Adicione até cinco rótulos de cabeçalho personalizado.
-
Recomendações de configuração:
Use primeiro as marcas padrão.
Verifique a configuração do campo de cabeçalho no ambiente de testes antes de aplicá-la ao ambiente de produção.
Mantenha os valores dos campos com 100 caracteres ou menos para evitar impacto no desempenho de encaminhamento.
-
-
-
-
CNAME Reuse: Selecione se deseja ativar a reutilização de CNAME. Após ativar a reutilização de CNAME, adicione vários nomes de domínio hospedados no mesmo servidor ao Anti-DDoS Proxy apontando seus registros DNS para o mesmo CNAME do Anti-DDoS Proxy. Não é necessário adicionar uma configuração de site separada para cada nome de domínio. Para mais informações, consulte Reutilização de CNAME.
ImportanteEste parâmetro é suportado apenas pelo Anti-DDoS Proxy (Outside Chinese Mainland).
Outras configurações
-
Enable HTTP Redirection of Back-to-origin Requests: Se o site não suportar HTTPS para origin fetch, ative esta configuração. Após ativá-la, todas as solicitações HTTPS são enviadas ao servidor de origem via HTTP, e todas as solicitações WebSockets são enviadas via WebSocket. A porta de origem padrão é 80.
NotaSe acessar um site por uma porta HTTPS não padrão (diferente de 443) e ativar HTTP para origin fetch, as solicitações de acesso serão redirecionadas para a porta HTTP 80 do servidor de origem por padrão.
-
HTTP/2.0 Origin: Após ativar HTTP/2.0 para solicitações back-to-origin, o Anti-DDoS Proxy usa HTTP/2.0 para enviar solicitações à origem.
AvisoPara configurar este recurso, entre em contato com seu gerente de contas.
Se o servidor de origem não suportar HTTP/2.0, não configure este recurso. Caso contrário, o site ficará inacessível.
-
Cookie Settings
-
Delivery Status: Ativado por padrão. O Anti-DDoS Proxy insere um cookie no cliente, como um navegador, para diferenciar clientes ou obter impressões digitais. Para mais informações, consulte Configurar proteção contra HTTP flood.
ImportanteSe ocorrerem falhas de login ou perda de sessão após adicionar a aplicação ao Anti-DDoS Proxy, tente desativar esta chave. Observe que, ao desativá-la, alguns recursos de proteção contra HTTP flood tornam-se ineficazes.
-
Secure Attribute: Desativado por padrão. Se ativar este atributo, o cookie será enviado apenas por conexões HTTPS, não por conexões HTTP. Isso ajuda a proteger o cookie contra roubo.
NotaRecomendamos ativar este atributo se o serviço de site suportar apenas conexões HTTPS.
-
-
Configure New Connection Timeout Period: Tempo que o Anti-DDoS Proxy aguarda para estabelecer uma conexão com o servidor de origem.
NotaSe a conexão não for estabelecida dentro deste período, a tentativa é considerada uma falha.
Configure Read Connection Timeout Period: Tempo máximo que o Anti-DDoS Proxy aguarda por uma resposta do servidor de origem após estabelecer uma conexão e enviar uma solicitação de leitura.
-
Configure Write Connection Timeout Period: Tempo que o Anti-DDoS Proxy aguarda após enviar dados e antes que o servidor de origem comece a processá-los.
NotaSe o Anti-DDoS Proxy falhar ao enviar todos os dados para o servidor de origem ou se o servidor de origem não começar a processar os dados dentro deste período, a tentativa é considerada uma falha.
-
Back-to-origin Persistent Connections: Uma conexão TCP entre um servidor de cache e um servidor de origem permanece ativa por um período em vez de fechar após cada solicitação. Manter conexões abertas sem necessidade pode desperdiçar recursos. Ative as Back-to-origin Persistent Connections para reduzir o tempo de estabelecimento de conexão e o consumo de recursos, além de melhorar a eficiência e a velocidade do processamento de solicitações.
-
Requests Reusing Persistent Connections: Número de solicitações HTTP que podem ser enviadas por uma única conexão TCP do Anti-DDoS Proxy para o servidor de origem. Isso reduz a latência e o consumo de recursos causados pelo estabelecimento e encerramento frequentes de conexões.
NotaDefina este valor como menor ou igual ao número de solicitações por conexão persistente configurado no servidor de origem backend, como uma instância WAF ou SLB. Isso evita inacessibilidade do serviço causada pelo encerramento da conexão.
-
Timeout Period of Idle Persistent Connections: Tempo máximo que uma conexão TCP persistente ociosa do Anti-DDoS Proxy para o servidor de origem pode permanecer aberta no pool de conexões do Anti-DDoS Proxy. Se nenhuma nova solicitação for recebida dentro deste período, a conexão é fechada para liberar recursos do sistema.
NotaDefina este valor como menor ou igual ao período de tempo limite configurado no servidor de origem backend, como uma instância WAF ou SLB. Isso evita inacessibilidade do serviço causada pelo encerramento da conexão.
-
-
Na página Website Config, localize o nome de domínio alvo e clique em Actions > Mitigation Settings.
-
Na aba Protection for Website Services, crie uma política de mitigação para o nome de domínio alvo.
Item de Configuração
Descrição
Intelligent Protection
Ativado por padrão. Usa um motor de análise inteligente baseado em big data para aprender padrões de tráfego, detectar e bloquear novos tipos de ataques HTTP flood e ajustar dinamicamente as políticas para bloquear solicitações maliciosas. Altere manualmente o modo e o nível de proteção. Para mais informações, consulte Usar o recurso de proteção inteligente.
Anti-DDoS Global Mitigation Policy
Ativado por padrão. Fornece três políticas globais de mitigação integradas, classificadas por intensidade de limpeza de tráfego. Essas políticas ajudam a responder imediatamente a ataques volumétricos e melhoram a tempestividade da resposta. Para mais informações, consulte Configurar a política global de mitigação.
Blacklist and Whitelist
Após ativar esta política, solicitações de endereços IP ou blocos CIDR na lista de bloqueios são bloqueadas, e solicitações de endereços IP ou blocos CIDR na lista de permissões são permitidas sem filtragem por qualquer política de mitigação. Para mais informações, consulte Configurar listas de bloqueios e permissões para nomes de domínio.
Location Blacklist
Bloqueie todas as solicitações de acesso ao site provenientes de endereços IP em locais especificados. Para mais informações, consulte Configurar uma lista de bloqueios de localização para um nome de domínio.
Accurate Access Control
Configure regras personalizadas de controle de acesso para filtrar solicitações com base em campos HTTP comuns, como IP, URI, Referer, User-Agent e parâmetros. Permita, bloqueie ou verifique solicitações que correspondam às regras. Para mais informações, consulte Configurar regras precisas de controle de acesso.
Frequency Control
Ativado por padrão. Restringe a frequência de acesso de um único endereço IP de origem ao seu site. Entra em vigor imediatamente após ser ativado. Por padrão, o modo Normal protege o site contra ataques HTTP flood comuns. Altere manualmente o modo de proteção e crie regras personalizadas para reforçar a proteção. Para mais informações, consulte Configurar controle de frequência.
Na página Security Overview, visualize estatísticas da instância e do nome de domínio, além de detalhes de ataques DDoS. Para mais informações, consulte Security Overview.
Na página Operation Logs, visualize registros importantes de operações. Para mais informações, consulte Consultar logs de operação.
-
Na página Log Analysis, visualize logs do seu site. Para mais informações, consulte Usar o recurso Log Analysis.
NotaA análise de logs é um serviço de valor agregado. Para usar este serviço, adquira-o e ative-o. Após ativar a análise de logs, o Alibaba Cloud Log Service coleta e mantém logs de acesso ao site e ataques HTTP flood. Pesquise e analise dados de log em tempo real e visualize resultados em painéis. Para mais informações, consulte O que é o Log Service?.
-
Após adicionar meu site ao Anti-DDoS Proxy, usuários relatam falhas de login ou perda de sessão.
Esse problema provavelmente é causado pelo recurso de inserção de cookies do Anti-DDoS Proxy, usado para proteção contra HTTP flood. Tente desativar a chave Delivery Status em > Cookie Settings.
AvisoObserve que desativar este recurso afeta a eficácia de algumas regras de proteção contra HTTP flood.
-
Acabei de adquirir uma instância. Meu site já está protegido?
Não. Adquirir uma instância é apenas o primeiro passo. Conclua a configuração Add Website no console e atualize o registro DNS do seu domínio para apontar para o endereço CNAME fornecido pelo Anti-DDoS Proxy. O tráfego do seu site só estará protegido após a alteração do DNS entrar em vigor.
Etapa 2: Alternar o tráfego do site para o Anti-DDoS Proxy
O tráfego do site deve passar primeiro pelo Anti-DDoS Proxy para limpeza antes de ser encaminhado ao servidor de origem. Isso permite que o Anti-DDoS Proxy proteja seu site contra ataques DDoS.
Etapa 3: Configurar políticas de mitigação
Após adicionar seu site, o Anti-DDoS Proxy ativa a Anti-DDoS Global Mitigation Policy, a Intelligent Protection e o Frequency Control por padrão. Também é possível ativar recursos de proteção adicionais ou modificar regras de proteção na aba Protection for Website Services.
Etapa 4: Visualizar dados de proteção
Após adicionar seu site ao Anti-DDoS Proxy, utilize os relatórios de segurança e os recursos de log no console do Anti-DDoS Proxy para visualizar os dados de proteção.
FAQ
-
Configurações avançadas
-
-